BDF306: Security Incident Management

Allgemeine Grundlagen

BDF306: Security Incident Management

Kurzporträt BDF306: Security Incident Management
Worum geht es? Dieses Modul behandelt Security Incident Management im Kontext der Digitalen Forensik. Im Mittelpunkt stehen insbesondere Grundlagen Security Incident Management (Strategien, Prozesse, Help Desk, Reporting, first level, second level, Krisensitzung, war room, …); Erstellung von Incident-Response-Plänen, Festlegung von Rollen und Verantwortlichkeiten, Identifizierung von Bedrohungen, Bewertung von Risiken und Entwicklung von Eskalationsprozessen; Incident-Response-Tools, Systeme zur Netzwerküberwachung, Ticketsysteme, Sicherheitsinformations- und Event-Management-Systeme (SIEMs).
Wofür braucht man es? Incident-Management-Kompetenzen werden benötigt, um Sicherheitsvorfälle einzuordnen, Reaktionsprozesse zu koordinieren und technische Erkenntnisse in belastbare Maßnahmen zu überführen.
Wieso ist es interessant? Das Modul verbindet fachliche Grundlagen mit anwendungsnahen Fragestellungen und zeigt, wie die behandelten Konzepte in realen digitalen Untersuchungs- und Sicherheitskontexten wirksam werden.
Modulverantwortung

Prof. Dr. Matthias Mehrtens

Lehrperson(en)

Prof. Dr. Matthias Mehrtens

Verwendbarkeit

Bachelor Digitale Forensik

Fächergruppe

Informatik

Modultyp
Pflicht
Sprache

Deutsch

Angebot

Wintersemester

Dauer

1 Semester

Credits

5 ECTS

Benotung

Deutsche Notenskala 1-5

SWS

2 V | 2 Ü | - P | - S

Workload
Präsenzstudium: 45 Std. Selbststudium: 90 Std.
Engl. Titel

Security Incident Management

Empfohlene Voraussetzungen

Keine angegeben.

Lernergebnisse / Kompetenzen
WAS

Die Studierenden können Sicherheitsvorfälle strukturieren, Incident-Response-Prozesse anwenden und Maßnahmen zur Bewältigung und Nachbereitung von IT-Sicherheitsvorfällen planen.

WOMIT

Die Studierenden erreichen dieses Lernergebnis, indem sie insbesondere folgende im PDF genannten Kompetenzen aufbauen:

  • die Bedeutung des Incident Managements im Hinblick auf die Informationssicherheit zu erläutern und Methoden zur Reaktion kennen, so dass Schäden minimiert, die Verfügbarkeit der Systeme und die Integrität der Daten erhalten bleiben
  • Maßnahmen zur Erkennung, Reaktion und Vorbeugung von Bedrohungen der IT-Sicherheit zu planen, zu dokumentieren und umzusetzen (Incident-Response-Plan) um zeitnah auf Bedrohungen und Angriffe reagieren zu können
  • Sicherheitsrisiken zu bewerten und unter Berücksichtigung von Schwere und Auftrittswahrscheinlichkeiten zu priorisieren
  • Bedrohungen zu identifizieren, indem beispielsweise Anomalien und Abweichungen in Datenverkehrsmustern oder im Systemverhalten erkannt werden
  • Methoden und Werkzeuge wie Netzwerk-Scanner, Log-Analyse-Tools, Vulnerability-Scanner oder SIEMs zur Erfassung und Verarbeitung von Incidents, die in der Praxis für den Incident Management Prozess eingesetzt werden, zu bewerten und einzusetzen
  • Regulatorische und gesetzliche Vorgaben im Zusammenhang mit Sicherheitsvorfällen und Incident-Response-Plänen berücksichtigen können, um sicherzustellen, dass alle Maßnahmen den gesetzlichen Vorgaben entsprechen
WOZU

Damit sie in späteren Modulen, Projekten und beruflichen Aufgaben der Digitalen Forensik fachliche Entscheidungen begründet treffen, digitale Sachverhalte systematisch untersuchen und Ergebnisse nachvollziehbar kommunizieren können.

Inhalte
  • Grundlagen Security Incident Management (Strategien, Prozesse, Help Desk, Reporting, first level, second level, Krisensitzung, war room, …)
  • Erstellung von Incident-Response-Plänen, Festlegung von Rollen und Verantwortlichkeiten, Identifizierung von Bedrohungen, Bewertung von Risiken und Entwicklung von Eskalationsprozessen
  • Incident-Response-Tools, Systeme zur Netzwerküberwachung, Ticketsysteme, Sicherheitsinformations- und Event-Management-Systeme (SIEMs)
  • Compliance und rechtliche Aspekte, (DSGVO, ISO 27035, ITIL, Informationspflichten)
  • Dokumentation von Incident-Response-Aktivitäten und Erstellung von Berichten
Prüfungsvorleistung

Keine

Prüfungsleistung

Studien-, Projekt- oder Hausarbeit (10 - 15 Seiten)

Literatur
  • Paul Cichonski, Tom Millar, Tim Grance und Karen Scarfone: Computer Security Incident Handling Guide, NIST Special Publication 800-61 Revision 2, Gaithersburg, 2012, https://doi.org/10.6028/NIST.SP.800-61r2
  • ENISA: Good Practice Guide for Incident Management, European Union Agency for Cybersecurity, Heraklion, 2010, https://www.enisa.europa.eu/publications/good-practice-guide-for-incident-management
  • ISO/IEC: ISO/IEC 27035-1:2023 Information technology - Information security incident management - Part 1: Principles and process, ISO, Geneva, 2023
  • Jason T. Luttgens, Matthew Pepe und Kevin Mandia: Incident Response and Computer Forensics, McGraw-Hill Education, New York, 2014